概要

  • Ledger表示,Coldcard漏洞对硬件比特币钱包行业是一个警示,但称其自身设备未受影响。
  • 该公司认为,独立认证的硬件随机数生成器对于安全创建钱包恢复短语至关重要。
  • Ledger表示,人工智能正在加速漏洞发现,迫使安全团队以机器速度进行防御。

硬件钱包制造商Ledger表示,最近的Coldcard漏洞应作为加密货币行业的警示。

据Ledger首席技术官Charles Guillemet称,该事件暴露了一些设备(此处指硬件加密货币钱包)在生成密码学随机性方面的弱点,同时展示了人工智能如何重塑网络攻击和数字防御。

“我们将其视为一个严肃的提醒,即硬件钱包的整个安全模型取决于随机性,”Guillemet告诉Decrypt。“密码学很难,安全实现更难。本周的Coldcard事件以最昂贵的方式让这一点变得显而易见。”

这些评论发布之际,Coldcard漏洞的影响持续扩大。

上周,Coldcard制造商Coinkite披露了气隙Coldcard比特币硬件钱包中的一个缺陷,该缺陷可追溯到2021年3月的固件版本。该漏洞使用软件回退而非设备的硬件随机数生成器来创建钱包恢复种子,使得某些私钥可被猜测,从而允许窃贼窃取用户的比特币。

迄今为止,损失已接近约1.3亿美元,而其他盗窃案仍在调查中。周日,Coinkite发布了修补后的固件,并敦促受影响的用户将资金转移到新生成的钱包中。

Coinkite未回应Decrypt就本文提出的评论请求。

Ledger表示,其自身硬件钱包未受影响,因为它们生成恢复短语的方式不同。

“Ledger硬件钱包的根秘密(24词秘密恢复短语)来自直接内置在认证安全元件中的真正硬件随机数生成器,没有软件回退路径,”Guillemet说。“该生成器为每个种子生成完整的256位熵。”

对于Ledger而言,该事件引发了关于硬件钱包安全性如何评估的更广泛问题。

“开源和经过审查不是一回事,”吉耶梅说。“这个漏洞在公开代码中潜伏了五年多,直到据报道,有对手利用人工智能发现了它,这提醒我们,开放和经过审查是两回事。”

他说,人工智能正在改变网络安全,它让攻击者能够以“机器速度”扫描代码、搜索配置错误并识别漏洞。

“这意味着防御也必须以同样的速度进行,”他说。“它必须来自安全设计、硬件和数学。”

今年5月,一名使用Claude Opus 4.8的安全研究人员发现了一个存在四年的漏洞,该漏洞可能助长Zcash的无限制铸造,导致投资者大规模恐慌,并使Zcash在一天内下跌超过40%。

据吉耶梅称,Ledger表示,过去两年里,他们一直将人工智能与人类安全工程师和密码学家结合使用,在攻击者利用漏洞之前审查代码并识别漏洞。

“我们也不仅仅依赖自己的说法,”他解释道。“我们的Donjon研究实验室的存在就是为了在其他人之前尝试破坏我们的产品。”

为了降低未来风险,吉耶梅表示,用户在评估任何硬件钱包时,应了解其如何生成随机性,以及该过程是否经过独立认证。

“随机性必须来自物理,而不是公式,”他说。“它必须由那些以试图打破这种说法为工作的人来认证,而不是仅仅由供应商断言。”